Показано с 1 по 14 из 14.

Win32/Rootkit.Agent.ODG (заявка № 51331)

  1. #1
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54

    Exclamation Win32/Rootkit.Agent.ODG

    Почитал про эту проблему у других, повоевал, но вылечить так и не сумел. Лог virusinfo_syscheck делал в безопасном режиме, т.к. в нормальном уходит в reboot.
    Вложения Вложения
    Последний раз редактировалось Vleg; 05.08.2009 в 01:53.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1315
    В меню AVZPM -> Установить драйвер расширенного мониторинга.
    Перезагрузите компьютер.
    Сделайте новый лог из пункта 2 Диагностики и приложите к этой теме.
    Последний раз редактировалось AndreyKa; 05.08.2009 в 00:26. Причина: показалось :)

  4. #3
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54
    Обновил.

  5. #4
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    1. Отключите восстановление системы и антивирус.
    2. Выполните скрипт в AVZ:

    Код:
    begin
    ClearQuarantine;
    SearchRootkit(true, true);
    SetAVZGuardStatus(True);
     QuarantineFile('\systemroot\system32\drivers\ESQULmoxaeyypvpkfrsicpmtwwwipfdvrtdbv.sys','');
     DeleteFile('\systemroot\system32\drivers\ESQULmoxaeyypvpkfrsicpmtwwwipfdvrtdbv.sys');
    BC_ImportDeletedList;
    ExecuteSysClean;
    BC_Activate;
    RebootWindows(true);
    end.
    После выполнения скрипта компьютер перезагрузится!
    Пришлите карантин согласно приложению 3 правил.
    Загружать по ссылке: http://virusinfo.info/upload_virus.php?tid=51331

    3. Пофиксите в HijackThis:

    O17 - HKLM\System\CCS\Services\Tcpip\..\{9A436B2D-E438-46A9-A25B-D2B1C527FB87}: NameServer = 83.219.128.10,85.255.112.166
    O17 - HKLM\System\CCS\Services\Tcpip\..\{E1B6FF2F-60EB-442C-9A86-C862CD733B2F}: NameServer = 85.255.112.227,85.255.112.166
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.112.227,85.255.112.166
    O17 - HKLM\System\CS8\Services\Tcpip\Parameters: NameServer = 85.255.112.227,85.255.112.166
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.112.227,85.255.112.166
    4. Сделайте новые логи (только п.2 и 3 раздела Диагностика).

    5. Сделайте такой лог http://virusinfo.info/showthread.php?t=40118
    Сердце решает кого любить... Судьба решает с кем быть...

  6. #5
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54
    Скрипт в AVZ смог сделать только в безопасном режиме. В карантине оказалась только пустая папка и 0 файлов. Лог в Gmer тоже только в безопасном режиме.
    Вложения Вложения

  7. #6
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Сохраните содержимое как start.bat в каталоге с gmer, запустите и после перезагрузки повторите лог gmer.

    Код:
    gmer.exe -del service ESQULserv.sys
    gmer.exe -del reg "HKLM\SYSTEM\CurrentControlSet\Services\ESQULserv.sys"
    gmer.exe -del reg "HKLM\SYSTEM\ControlSet008\Services\ESQULserv.sys"
    gmer.exe -reboot
    Сердце решает кого любить... Судьба решает с кем быть...

  8. #7
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54
    Спасибо большое. Кажется получилось. Но лог Gmer пришлось делать в безопасном режиме. В нормальном, через пару минут уходит в перезагрузку.
    Вложения Вложения
    • Тип файла: log gmer.log (3.5 Кб, 5 просмотров)

  9. #8
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    Ничего зловредного в логах нет. Что с проблемами?
    Сердце решает кого любить... Судьба решает с кем быть...

  10. #9
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54
    Explorer.exe грузит систему минимум на 50%.

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Vleg Посмотреть сообщение
    лог Gmer пришлось делать в безопасном режиме.
    Это бестолку: руткиты в безопасном режиме тоже молчат. Перед запуском гмер отключите Антивирус и Файрвол и попробуйте сделать лог в нормальном режиме.
    Удалите TuneUp - это последняя гадость.
    Отключите или удалите Regguard - возможно он блокирует гмер

    Всё запускаем только от имени администратора.

  12. #11
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54
    Слегка почистил систему, explorer.exe вроде успокоился. Но снять лог Gmer в нормальном режиме не получается. Через несколько секунд после нажатия Scan комп уходит в reboot.

  13. #12
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Vleg Посмотреть сообщение
    Через несколько секунд после нажатия Scan комп уходит в reboot.
    Вы всё поудаляли/поотключали? Попробуйте скачать предыдущую версию ГМЕР.

  14. #13
    Junior Member Репутация
    Регистрация
    04.08.2009
    Адрес
    Калининград, Россия
    Сообщений
    11
    Вес репутации
    54
    Смог сделать в нормальном режиме только после отключения модуля Bluetooth.
    Вложения Вложения
    • Тип файла: log gmer.log (3.5 Кб, 2 просмотров)

  15. #14
    VIP Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Aleksandra
    Регистрация
    13.01.2007
    Сообщений
    7,761
    Вес репутации
    2857
    В логе чисто. В данном случае, особой важности не имело запущен Gmer в безопасном режиме или нет.
    Сердце решает кого любить... Судьба решает с кем быть...

  • Уважаемый(ая) Vleg, наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 7
      Последнее сообщение: 22.02.2009, 07:44
    2. Ответов: 11
      Последнее сообщение: 22.02.2009, 02:51
    3. Ответов: 16
      Последнее сообщение: 22.02.2009, 02:43
    4. Rootkit.win32.Agent.jp Trojan-Downloader.Win32.Agent.acl
      От clyde в разделе Помогите!
      Ответов: 11
      Последнее сообщение: 22.02.2009, 02:43
    5. Win32/Rootkit.Agent.DP, Win32/Rootkit.Agent.EY и Win32/WigonX
      От vook в разделе Помогите!
      Ответов: 6
      Последнее сообщение: 22.02.2009, 01:53

    Метки для этой темы

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.00448 seconds with 20 queries